PT-2022-23369 · Hazelcast+1 · Hazelcast+3

Degerhz

·

Publicado

2022-12-27

·

Atualizado

2023-01-09

·

CVE-2022-36437

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
Versões do Hazelcast anteriores à 3.12.13
Versões do Hazelcast anteriores à 4.1.10
Versões do Hazelcast anteriores à 4.2.6
Versões do Hazelcast anteriores à 5.1.3
Versões do Hazelcast Jet anteriores à 4.5.4
Descrição
O manipulador de conexão no Hazelcast e no Hazelcast Jet permite que um invasor remoto não autenticado acesse e manipule dados no cluster usando a identidade de outra conexão já autenticada. Se você estiver usando o Apiman Vert.x Gateway anterior ao Apiman 3.0.0.Final, um problema de cache de conexão no Hazelcast pode permitir que um invasor remoto não autenticado acesse e manipule dados no cluster usando a identidade de outra conexão autenticada. É difícil quantificar o risco exato, pois os plug-ins implantados pelos usuários podem utilizar o Hazelcast de maneira diferente da base de código principal do Apiman.
Recomendações
Atualize o Hazelcast para a versão 3.12.13 ou posterior.
Atualize o Hazelcast para a versão 4.1.10 ou posterior.
Atualize o Hazelcast para a versão 4.2.6 ou posterior.
Atualize o Hazelcast para a versão 5.1.3 ou posterior.
Atualize o Hazelcast Jet para a versão 4.5.4 ou posterior.
Como solução temporária, considere habilitar o TLS e a autenticação mútua para reduzir significativamente o risco de exploração. Se você estiver usando uma versão mais antiga do Apiman e precisar permanecer nessa versão, entre em contato com seu provedor de suporte do Apiman para obter orientação/suporte de longo prazo.

Correção

Session Fixation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-36437
GHSA-C5HG-MR8R-F6JP
GHSA-Q2FJ-6H62-59M2

Produtos afetados

Apiman
Apiman Vert.X Gateway
Hazelcast
Hazelcast Jet